-15%Скидка 15% на разработку сайта или магазина при старте до конца месяца
Безопасность

Настройка проактивной защиты Битрикс без ложных срабатываний

Включаем и тонко настраиваем встроенный модуль «Проактивная защита» 1С-Битрикс: проактивный фильтр (WAF), уровни безопасности, журнал вторжений, защиту сессий и редиректов, контроль активности и одноразовые пароли. Закрываем сайт от типовых атак так, чтобы реальные пользователи и интеграции не страдали.

10 летна проектах 1С-Битрикс
300+настроенных площадок
WAFпроактивный фильтр в строгом режиме
1–2 дняна базовую настройку
WAF проактивный фильтр
Что входит

Что настраиваем в модуле «Проактивная защита»

Проходим по всем инструментам встроенной защиты Битрикс и доводим каждый до рабочего состояния — без формального включения галочек и без блокировки живых пользователей.

Проактивный фильтр (WAF)

Включаем веб-фильтр, переводим его в строгий режим и настраиваем действие при атаке так, чтобы он отсекал инъекции и XSS, но не ломал формы и интеграции.

Уровни безопасности

Поднимаем уровень безопасности модуля до повышенного или высокого и согласуем его с фактическими сценариями работы сайта и админки.

Журнал вторжений

Включаем и настраиваем журнал вторжений с разумным уровнем детализации, чтобы видеть атаки и подозрительную активность, но не захламлять базу.

Защита сессий и редиректов

Настраиваем хранение сессий в защищённом виде, привязку к параметрам и проверку внешних редиректов, чтобы перехват сессии и открытые переадресации не работали.

Контроль активности и стоп-листы

Включаем контроль активности от перебора и флуда, настраиваем стоп-листы и пороги, отделяя ботов-вредителей от поисковых и платёжных систем.

Одноразовые пароли и списки доступа

Подключаем одноразовые пароли (OTP) для администраторов, ведём белые и чёрные списки IP для админки и критичных разделов.

Подробно об услуге

Проактивная защита Битрикс: что это и почему её мало включить

«Проактивная защита» — это встроенный модуль 1С-Битрикс, который закрывает сайт от большинства типовых веб-атак ещё до того, как они доберутся до вашего кода. В отличие от внешнего файрвола, он работает внутри платформы и понимает её контекст: знает про сессии, токены форм, права пользователей и админку. Настройка проактивной защиты — это не установка стороннего софта, а грамотное включение и тонкая настройка того, что уже есть в вашей лицензии Битрикс и чаще всего простаивает на стандартных значениях или вовсе выключено.

Главная ошибка, которую мы встречаем на аудитах, — отношение к модулю как к одной галочке «Включить». Проактивная защита состоит из десятка независимых механизмов, и каждый из них надо настраивать осознанно. Проактивный фильтр в нестрогом режиме пропускает часть атак, а в строгом без подготовки рубит легитимные запросы. Журнал вторжений на максимальной детализации за неделю раздувает базу. Контроль активности без белых списков банит платёжные шлюзы и поисковых роботов. Поэтому ценность услуги не в том, чтобы «включить защиту», а в том, чтобы свести воедино уровень риска, реальные сценарии работы сайта и допустимый процент ложных срабатываний.

Из чего состоит проактивная защита

Под одним названием в модуле собрано несколько слоёв обороны, и каждый отвечает за свой класс угроз. Проактивный фильтр (WAF) — это веб-экран приложения: он анализирует входящие запросы и фильтрует попытки SQL-инъекций, межсайтового скриптинга (XSS) и других внедрений. Уровни безопасности задают строгость политики хранения сессий, паролей и проверок. Журнал вторжений фиксирует подозрительные события для разбора инцидентов. Защита сессий не даёт перехватить или подменить авторизованную сессию пользователя. Контроль активности отсекает перебор паролей и флуд запросами. Одноразовые пароли усиливают вход администраторов вторым фактором. Списки доступа и стоп-листы дают точечно пускать или блокировать адреса.

Ключевые механизмы, которые мы доводим до рабочего состояния:

  • проактивный фильтр (WAF) в строгом режиме с корректным действием при атаке;
  • повышенный или высокий уровень безопасности, согласованный со сценариями сайта;
  • журнал вторжений с разумной детализацией и хранением событий;
  • защита сессий: безопасное хранение, привязка к параметрам, контроль внешних редиректов;
  • контроль активности от перебора и флуда с порогами и стоп-листами;
  • одноразовые пароли (OTP) для администраторов и белые/чёрные списки IP.

Почему мало просто включить модуль

Проактивная защита работает на стыке безопасности и удобства, и эти две задачи всегда немного конфликтуют. Чем строже политика, тем больше шанс, что под фильтр попадёт что-то живое: сложная форма с HTML, выгрузка большого заказа, обращение от внешней системы по API, нестандартный параметр в адресе. Если включить всё на максимум вслепую, в первый же день посыплются жалобы: не отправляется форма, отваливается интеграция с 1С, платёжный шлюз получает отказ. Тогда испуганный администратор откатывает настройки обратно — и сайт снова беззащитен. Поэтому настройку всегда ведут с оглядкой на конкретный проект: какие формы есть, какие интеграции работают, кто и откуда заходит в админку.

Вторая причина — взаимосвязи между механизмами. Контроль активности без белого списка ломает работу платёжных и поисковых систем, потому что принимает их частые запросы за флуд. Строгий проактивный фильтр без исключений для доверенных разделов мешает редакторам сохранять контент с разметкой. Одноразовые пароли без запасного канала входа способны заблокировать самого администратора. Грамотная настройка — это не набор максимальных значений, а сбалансированный профиль, где сильная защита не превращается в источник простоев.

Что вы получаете в результате

Итог настройки проактивной защиты — сайт, который сам отбивает основную массу типовых атак и при этом нормально работает для людей и интеграций. Проактивный фильтр режет инъекции и XSS на входе. Журнал вторжений показывает, кто и как пробует вас на прочность, чтобы инциденты можно было разобрать, а не узнавать о взломе постфактум. Защита сессий не даёт увести авторизацию пользователя. Контроль активности и стоп-листы гасят перебор и флуд. Вход администраторов закрыт вторым фактором и списками доступа. Мы фиксируем итоговую конфигурацию в коротком отчёте, чтобы вы понимали, что именно включено и почему, а при следующем обновлении настройки можно было воспроизвести.

Важно понимать границы услуги. Проактивная защита — это сильный, но не единственный слой обороны. Она закрывает типовые веб-атаки на уровне приложения, но не заменяет обновление платформы, закрытие конкретных уязвимостей в коде, защиту от мощного DDoS на уровне сети и регулярные резервные копии. Поэтому настройку модуля мы всегда рассматриваем как часть общей гигиены безопасности и при необходимости честно говорим, что ещё стоит закрыть, чтобы защита была не точечной, а сплошной.

Как это работает

Путь запроса через проактивный фильтр

Каждый входящий запрос проходит проактивный фильтр: вредоносные внедрения отсекаются и попадают в журнал вторжений, легитимные запросы спокойно идут к вашему коду и пользователям.

Запросбраузер · бот · API ПроактивныйфильтрWAF · строгий Атакаблок · журнал Легитимныйпропуск Сайт и кодпользователи Вредные внедрения отсекаются на входе, живые запросы доходят до сайта
Запрос → проактивный фильтр (WAF) → решение → журнал вторжений и пропуск.
Зачем настраивать

Где обычно проседает встроенная защита Битрикс

На большинстве сайтов модуль либо выключен, либо включён формально на стандартных значениях. Разбираем типичные дыры и как мы их закрываем настройкой проактивной защиты.

Проактивный фильтр выключен или работает в нестрогом режиме и пропускает часть атак.
Включаем WAF в строгом режиме и настраиваем действие при атаке так, чтобы инъекции и XSS отсекались на входе.
Уровень безопасности модуля стоит на стандартном, политика сессий и паролей слабая.
Поднимаем уровень до повышенного или высокого и согласуем его с реальными сценариями работы сайта.
Журнал вторжений выключен — атаки и попытки взлома проходят незаметно.
Включаем журнал с разумной детализацией, чтобы видеть подозрительную активность и разбирать инциденты.
Админка открыта с любого адреса, вход защищён только логином и паролем.
Подключаем одноразовые пароли для администраторов и ограничиваем доступ к админке белым списком IP.
Перебор паролей и флуд запросами ничем не ограничены, боты бьют по формам.
Настраиваем контроль активности и стоп-листы с порогами, отделяя вредителей от поисковых и платёжных систем.
Сессии можно перехватить, на сайте работают открытые внешние редиректы.
Включаем защищённое хранение сессий, привязку к параметрам и контроль внешних переадресаций.
Сравнение

Кто настраивает проактивную защиту

Критерий Своими силамиФрилансерСтудия B2Bsite
Полнота настройки Включают галочки наугад по статьямВключит базовое, тонкую настройку упуститНастраиваем все механизмы под ваш проект
Белые списки и исключения Часто ломают формы и интеграцииБелые списки и пороги обычно не трогаетПроверяем формы, API и платежи после
Проверка на реальном трафике Журнал не читают, инциденты пропускаютРазовая работа без проверки на нагрузкеЖурнал вторжений и пороги под ваш трафик
Опыт со строгим WAF Нет опыта со строгим режимом WAFЗависит от конкретного исполнителяСтрогий WAF без ложных срабатываний
Прозрачность результата Откатывают настройки при первой жалобеОтчёта по конфигурации чаще нетОтчёт по конфигурации и рекомендации
Как работаем

Как мы настраиваем проактивную защиту

01

Аудит текущего состояния

Смотрим, что включено в модуле, какой уровень безопасности стоит, как работают формы, интеграции и админка.

02

Профиль безопасности

Согласуем целевой уровень, режим проактивного фильтра, пороги контроля активности и списки доступа под ваш сценарий.

03

Настройка механизмов

Включаем и настраиваем WAF, журнал вторжений, защиту сессий и редиректов, одноразовые пароли, белые и чёрные списки.

04

Проверка без срабатываний

Прогоняем формы, выгрузки, API и платежи, ловим ложные срабатывания и добавляем исключения для доверенных операций.

05

Отчёт и передача

Фиксируем итоговую конфигурацию, даём рекомендации по дальнейшей гигиене безопасности и передаём доступы.

Сроки

Сколько занимает настройка

1 день Аудит модуля и текущих настроек безопасности
1
1 день Согласование профиля защиты и порогов под проект
2
1–2 дня Настройка WAF, журнала, сессий и списков доступа
3
1 день Проверка форм, интеграций и платежей на срабатывания
4
0,5 дня Отчёт по конфигурации и передача результата
5
Тарифы

Сколько стоит настройка проактивной защиты

Стоимость зависит от объёма интеграций, числа форм и редакции Битрикс. Ниже — ориентиры; точную смету присылаем после короткого аудита, бесплатно.

Базовая настройка
от 18 000 ₽
Срок: от 1 дня

Включение и базовая настройка модуля на типовом сайте без сложных интеграций.

  • Проактивный фильтр в строгом режиме
  • Повышенный уровень безопасности
  • Журнал вторжений
  • Базовая защита сессий
  • Краткий отчёт по конфигурации
Популярный выбор
Полная настройка
от 38 000 ₽
Срок: от 2–3 дней

Тонкая настройка всех механизмов с проверкой форм, интеграций и платежей.

  • Все из «Базовой настройки»
  • Контроль активности и стоп-листы
  • Одноразовые пароли для админов
  • Белые и чёрные списки IP
  • Защита сессий и редиректов
  • Проверка без ложных срабатываний
Защита под нагрузкой
от 70 000 ₽
Срок: от 5 дней

Настройка для нагруженного проекта со множеством интеграций и высокими требованиями.

  • Все из «Полной настройки»
  • Тонкие пороги под реальный трафик
  • Согласование с внешним WAF
  • Регламент реакции на инциденты
  • Сопровождение настроек
Базовая настройка от 18 000 ₽
Срок: от 1 дня

Включение и базовая настройка модуля на типовом сайте без сложных интеграций.

  • Проактивный фильтр в строгом режиме
  • Повышенный уровень безопасности
  • Журнал вторжений
  • Базовая защита сессий
  • Краткий отчёт по конфигурации
Популярный Полная настройка от 38 000 ₽
Срок: от 2–3 дней

Тонкая настройка всех механизмов с проверкой форм, интеграций и платежей.

  • Все из «Базовой настройки»
  • Контроль активности и стоп-листы
  • Одноразовые пароли для админов
  • Белые и чёрные списки IP
  • Защита сессий и редиректов
  • Проверка без ложных срабатываний
Защита под нагрузкой от 70 000 ₽
Срок: от 5 дней

Настройка для нагруженного проекта со множеством интеграций и высокими требованиями.

  • Все из «Полной настройки»
  • Тонкие пороги под реальный трафик
  • Согласование с внешним WAF
  • Регламент реакции на инциденты
  • Сопровождение настроек

Дополнительные опции

Разбор и устранение ложных срабатываний от 8 000 ₽
Настройка одноразовых паролей для команды от 6 000 ₽
Ежемесячный разбор журнала вторжений от 9 000 ₽
Калькулятор услуги

Во сколько обходится простой из-за взлома

Прикиньте, сколько вы теряете за время недоступности сайта после успешной атаки. Настроенная проактивная защита снижает вероятность такого простоя.

Потери от простоя после взлома 0 ₽

Оценка по формуле: суточная выручка ÷ 24 × часы простоя × доля потерь. Это ориентир прямых потерь без учёта репутации и восстановления, а не точный расчёт.

Умный расчёт

Подберём объём настройки под ваш сайт

Ответьте на несколько вопросов о вашем сайте, интеграциях и админке — предложим подходящий уровень настройки проактивной защиты и пришлём ориентир по стоимости.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы настройки проактивной защиты

Интернет-магазин

Строгий WAF без потери конверсии

Включили проактивный фильтр в строгом режиме и настроили исключения для оформления заказа и платёжных шлюзов — атаки отсекаются, оформление работает без сбоев.

+95%Заблокировано атак
0Ложных срабатываний
2 дняСрок
B2B-портал

Защита админки и кабинетов контрагентов

Подключили одноразовые пароли для администраторов, ограничили админку белым списком IP и настроили защиту сессий — перехват и перебор стали невозможны.

заблокированПеребор паролей
по белому спискуДоступ в админку
3 дняСрок
Корпоративный сайт

Журнал вторжений и контроль активности

Включили журнал вторжений и контроль активности с порогами под реальный трафик — поток ботов и сканеров отсекается, поисковые системы работают без банов.

−90%Флуд от ботов
нетБан поисковиков
2 дняСрок
Отзывы клиентов

Что говорят после настройки защиты

«Включали проактивную защиту сами и сразу сломали оформление заказа. Ребята перенастроили строгий режим с исключениями — теперь и атаки режутся, и заказы проходят. Прислали понятный отчёт, что и зачем включено.»

Сергей М. Руководитель интернет-магазина

«Закрыли админку белым списком и подключили одноразовые пароли для всей команды. Перебор паролей в журнале прекратился в тот же день. Объяснили, как восстановить доступ, если потеряем второй фактор.»

Анна К. IT-директор

«Боялись, что строгий фильтр забанит наши интеграции с 1С и платёжкой. Перед запуском всё прогнали, добавили нужные исключения. Ни одного ложного срабатывания за месяц. Отдельное спасибо за пороги контроля активности.»

Дмитрий В. Технический директор
Почему мы

На что можно рассчитывать по договору

Настройка без простоев

Проверяем формы, интеграции и платежи после настройки, чтобы строгая защита не блокировала живые операции.

Под ваш трафик

Пороги контроля активности и белые списки задаём по реальному трафику, а не по шаблону из статьи.

Прозрачный результат

Фиксируем итоговую конфигурацию в отчёте, чтобы вы знали, что включено и как это воспроизвести.

Честные границы

Говорим прямо, что проактивная защита закрывает, а что требует обновлений, бэкапов и защиты от DDoS.

База знаний

Частые ситуации с проактивной защитой — и наш ответ

Это не общие советы, а закономерности из реальных проектов на Битрикс. Каждый ответ — позиция нашей команды.

WAF

Включили строгий режим и сломались формы — что делать

Наш ответ

Строгий проактивный фильтр режет запросы с подозрительными конструкциями, под это попадают формы с HTML и сложными параметрами. Не отключаем фильтр целиком, а добавляем точечные исключения для конкретных страниц и операций и проверяем их повторно.

Контроль активности

После настройки забанились поисковики и платёжный шлюз

Наш ответ

Контроль активности принимает частые запросы доверенных систем за флуд. Заносим адреса поисковых роботов, платёжных шлюзов и интеграций в белый список и поднимаем пороги для них, оставляя жёсткие лимиты для остального трафика.

OTP

Боимся включать одноразовые пароли — вдруг потеряем доступ

Наш ответ

OTP подключаем с запасным сценарием: сначала на тестовом администраторе, с резервными кодами и понятной инструкцией по восстановлению. Только убедившись, что вход работает, распространяем на всю команду — заблокировать себя не получится.

Журнал

Журнал вторжений раздул базу данных

Наш ответ

На максимальной детализации журнал пишет слишком много. Снижаем уровень логирования до значимых событий, настраиваем срок хранения и очистку старых записей. Журнал остаётся полезным для разбора инцидентов, но не тормозит базу.

Экспертный взгляд

Проактивная защита Битрикс или внешний WAF — и как их совмещать

Когда речь заходит о защите сайта на Битрикс, обычно всплывают два пути: тонко настроить встроенную проактивную защиту или поставить внешний WAF вроде ModSecurity или облачного сервиса. Их часто противопоставляют, хотя на деле это слои одной обороны, которые лучше работают вместе. Разберём, что закрывает встроенный модуль, где у него границы, когда нужен внешний экран и как мы строим настройку так, чтобы защита была сильной, а сайт не страдал от ложных срабатываний.

Что реально закрывает встроенная проактивная защита

Главное преимущество модуля «Проактивная защита» в том, что он работает внутри Битрикс и знает контекст приложения. Внешний файрвол видит только сырой HTTP-трафик, а встроенный фильтр понимает сессии, токены форм, права пользователей и структуру админки. Поэтому проактивный фильтр точнее отличает атаку от сложного, но легитимного запроса, а защита сессий привязывается к параметрам конкретного пользователя. Модуль закрывает основную массу типовых веб-атак: SQL-инъекции, межсайтовый скриптинг, попытки перехвата сессии, открытые редиректы, перебор паролей и флуд. Для большинства сайтов грамотно настроенной встроенной защиты достаточно, чтобы отсечь поток автоматических атак и сканеров.

Ещё один плюс — модуль уже входит в вашу лицензию. Не нужно покупать и разворачивать отдельный сервис, платить за облачный экран и настраивать проброс трафика. Всё, что требуется, — осознанно включить и настроить то, что уже есть. Именно поэтому настройка проактивной защиты почти всегда первый и самый дешёвый шаг в гигиене безопасности: она даёт максимальный эффект на единицу вложений и закрывает дыры, через которые сайты ломают чаще всего.

Где у встроенной защиты границы

При всей силе модуля важно честно понимать, чего он не делает. Проактивная защита работает на уровне приложения и не остановит мощную распределённую атаку, которая просто заваливает сервер объёмом запросов, — это задача сетевого уровня и защиты от DDoS. Она не закрывает конкретную уязвимость в самописном коде или устаревшем модуле — это делает обновление и устранение уязвимостей. Она не заменяет резервные копии: если атака всё же прошла, восстановиться поможет только бэкап. И она не отменяет базовую гигиену — обновление платформы, контроль прав доступа и проверку загружаемых файлов.

Поэтому мы всегда рассматриваем настройку модуля как часть общей системы безопасности, а не как панацею. На аудите мы смотрим картину целиком и прямо говорим, что ещё стоит закрыть. Если у вас давно не обновлялась платформа или есть известные дыры, разумно сначала провести защиту и устранение уязвимостей, а уже потом тонко настраивать проактивный фильтр. Иначе строгий WAF будет героически отбивать атаки на дверь, которую можно обойти через незакрытое окно.

Когда нужен внешний WAF в дополнение

Внешний экран приложения становится оправданным, когда сайт крупный, заметный и регулярно попадает под прицельные атаки. Облачный WAF или ModSecurity перед сайтом фильтрует трафик ещё до того, как он дойдёт до сервера, разгружает инфраструктуру и добавляет защиту от объёмных атак и ботнетов. В этой связке встроенная проактивная защита и внешний фильтр не конкурируют, а дополняют друг друга: внешний экран снимает грубый мусор и объёмные атаки на подступах, а встроенный фильтр точно разбирается с тем, что добралось до приложения, опираясь на контекст Битрикс. Если вам нужен именно такой рубеж, мы помогаем с настройкой WAF на ModSecurity или Cloudflare для Битрикс и согласуем его правила с настройками проактивной защиты, чтобы два слоя не конфликтовали и не банили одно и то же дважды.

Для большинства же проектов справедливо обратное: сначала выжимаем максимум из встроенного модуля, а внешний WAF подключаем только тогда, когда профиль атак и масштаб сайта этого реально требуют. Платить за облачный экран при выключенной проактивной защите — всё равно что ставить бронедверь в доме с открытыми окнами.

Главная сложность настройки — баланс защиты и доступности

Любая система безопасности живёт на компромиссе между строгостью и удобством. Чем агрессивнее правила, тем выше шанс ложного срабатывания — когда под фильтр попадает живой запрос. На сайте это выглядит как внезапно переставшая работать форма, отказ платёжного шлюза, ошибка при выгрузке заказа в 1С, бан поискового робота. Если такие срабатывания начинают мешать бизнесу, администратор в панике ослабляет защиту до бесполезного минимума. Поэтому ценность профессиональной настройки не в том, чтобы выкрутить всё на максимум, а в том, чтобы найти профиль, при котором защита сильная, а ложных срабатываний нет.

Достигается это не угадыванием, а проверкой на реальных сценариях. Мы заранее собираем список того, что должно работать без сбоев: оформление заказа, личный кабинет, формы обратной связи, обмен с 1С, платёжные шлюзы, выгрузки и API. После настройки прогоняем каждый сценарий и смотрим в журнал вторжений — не попало ли что-то легитимное под раздачу. Если попало, добавляем точечное исключение для конкретной операции, а не ослабляем защиту целиком. Контроль активности настраиваем по фактическому трафику: заносим в белые списки поисковики, платёжки и интеграции, а жёсткие пороги оставляем для всего остального. Так строгий режим уживается с живым сайтом.

Как мы ведём настройку по шагам

Старт — аудит текущего состояния. Мы смотрим, что включено в модуле, какой уровень безопасности стоит, как работают формы, интеграции и админка, и где сейчас зияют дыры. Дальше согласуем профиль защиты: целевой уровень безопасности, режим проактивного фильтра, пороги контроля активности, списки доступа и сценарий с одноразовыми паролями. Только после этого приступаем к настройке механизмов — включаем WAF, журнал вторжений, защиту сессий и редиректов, OTP, белые и чёрные списки. Каждый механизм настраиваем осознанно, под конкретный проект, а не по общему чек-листу.

Отдельный этап — проверка без ложных срабатываний. Это то, что чаще всего пропускают при самостоятельной настройке. Мы прогоняем формы, выгрузки, API и платежи, ловим срабатывания и добавляем исключения для доверенных операций. Финал — короткий отчёт по итоговой конфигурации: что включено, с какими параметрами и почему. Отчёт нужен не для галочки, а чтобы при следующем обновлении или передаче проекта другому подрядчику настройки можно было воспроизвести, а не собирать заново. Если в будущем понадобится развитие или регулярный разбор журнала, это берёт на себя доработка безопасности Битрикс в рамках поддержки.

Возражения, которые мы слышим чаще всего

«У нас и так всё включено, зачем платить за настройку». На аудитах включённый модуль почти всегда означает галочку на стандартных значениях: нестрогий фильтр, базовый уровень безопасности, выключенный журнал, открытая админка. Это лучше, чем ничего, но от прицельных атак защищает слабо. Настройка превращает формальное включение в реально работающую оборону под ваш проект.

«Строгая защита затормозит сайт». Проактивный фильтр анализирует запросы быстро и на скорости сайта это почти не сказывается. Тормозить может разве что журнал вторжений на избыточной детализации — поэтому мы настраиваем разумный уровень логирования и очистку старых записей. Грамотно настроенный модуль защищает, не превращаясь в нагрузку.

«Мы маленькие, нас не взламывают целенаправленно». Большинство атак не целенаправленные, а автоматические: боты массово сканируют тысячи сайтов на типовые уязвимости и слабые места. Им всё равно, крупный вы бизнес или нет, — важно лишь, что дверь не заперта. Именно от этого потока проактивная защита спасает в первую очередь, и именно небольшие сайты чаще всего страдают, потому что считают, что им ничего не грозит.

Разбираем механизмы по отдельности

Чтобы было понятно, из чего складывается итоговая защита, пройдёмся по ключевым механизмам и роли каждого. Проактивный фильтр — это передовая линия: он смотрит на каждый входящий параметр и отсекает попытки внедрить SQL-инъекцию или скрипт. Уровень безопасности задаёт общую строгость политики и влияет на то, как платформа хранит сессии и проверяет пароли. Журнал вторжений — это глаза: без него вы не знаете, что вас атакуют, а с ним видите картину и можете реагировать. Защита сессий закрывает класс атак с угоном авторизации, когда злоумышленник перехватывает идентификатор сессии и заходит под чужим пользователем. Контроль активности гасит автоматический перебор и флуд. Одноразовые пароли превращают вход в админку в двухфакторный, а списки доступа точечно решают, кого пускать, а кого нет.

Сила модуля именно в том, что эти слои работают вместе и перекрывают разные классы угроз. Слабость одного механизма компенсируется другим: даже если злоумышленник как-то обошёл фильтр, его остановит контроль активности или ограничение по IP, а журнал зафиксирует попытку. Поэтому настройку нельзя сводить к одному инструменту — мы доводим до рабочего состояния каждый, выстраивая эшелонированную оборону. И настраиваем их согласованно, чтобы они не мешали друг другу и не банили одно и то же дважды, создавая путаницу в журнале.

Как поддерживать защиту в форме

Безопасность — это не разовое действие, а состояние, которое нужно поддерживать. Профиль атак меняется, появляются новые техники, обновляется сама платформа, на сайте добавляются формы и интеграции. Поэтому даже идеально настроенная сегодня защита со временем требует внимания. Минимум, который мы рекомендуем, — периодически заглядывать в журнал вторжений, чтобы видеть, как меняется характер атак, и проверять, не появилось ли новых ложных срабатываний после доработок сайта. Если добавили новую форму или интеграцию, имеет смысл сразу убедиться, что они не попадают под фильтр и контроль активности.

Для проектов, где безопасность критична, мы предлагаем регулярный разбор журнала и донастройку в рамках поддержки. Раз в месяц смотрим логи, отмечаем новые источники атак, при необходимости расширяем чёрные списки и корректируем пороги. Это превращает проактивную защиту из статичной конфигурации в живую систему, которая адаптируется под реальную обстановку. Такой подход особенно важен для интернет-магазинов и порталов с личными кабинетами, где взлом означает не только простой, но и утечку данных клиентов. Если же сайт простой и редко меняется, достаточно вернуться к настройкам при крупном обновлении платформы.

Гарантии и прозрачность

Состав и стоимость работ мы закрепляем до старта, а итоговую конфигурацию фиксируем в отчёте — никаких чёрных ящиков. Перед сдачей проверяем ключевые сценарии на ложные срабатывания, поэтому строгая защита не оборачивается простоями. Мы не привязываем вас к себе: все настройки сделаны штатными средствами Битрикс, описаны в отчёте и воспроизводимы любой компетентной командой. И мы честно очерчиваем границы: говорим, что закрывает проактивная защита, а что требует обновлений, резервного копирования и защиты от DDoS, чтобы у вас была сплошная оборона, а не её иллюзия.

С чего начать

Начните с короткого аудита. Расскажите о вашем сайте, интеграциях и о том, как устроен вход в админку, — мы посмотрим текущие настройки модуля, найдём слабые места и предложим профиль проактивной защиты под вашу задачу. Аудит бесплатный, и по его итогам вы получите ясную картину: что включить и настроить в первую очередь, какие исключения понадобятся для ваших форм и интеграций и нужен ли вам внешний WAF в дополнение. Обсудим ваш проект — и доведём встроенную защиту Битрикс до состояния, в котором она реально работает.

Вопросы и ответы

Частые вопросы о настройке проактивной защиты

Что такое проактивная защита в Битрикс простыми словами? +

Это встроенный модуль 1С-Битрикс, который закрывает сайт от типовых веб-атак ещё до того, как они доберутся до вашего кода. Он работает внутри платформы и понимает её контекст: сессии, формы, права пользователей, админку. По сути это набор из нескольких механизмов защиты, объединённых под одним названием, и его нужно не просто включить, а настроить под конкретный сайт.

Что такое проактивный фильтр (WAF) и зачем он нужен? +

Проактивный фильтр — это веб-экран приложения (Web Application Firewall). Он анализирует входящие запросы и отсекает попытки внедрить вредоносный код: SQL-инъекции, межсайтовый скриптинг (XSS) и другие атаки. В строгом режиме фильтр блокирует подозрительные запросы на входе, поэтому они не доходят до вашего кода и базы данных. Это основной рубеж обороны от автоматических атак.

Что такое уровни безопасности модуля? +

Уровень безопасности задаёт строгость политики: как хранятся сессии, насколько жёстко проверяются пароли и запросы. Стандартный уровень минимален, повышенный и высокий включают более строгие правила. Мы поднимаем уровень осознанно и согласуем его с реальными сценариями сайта, чтобы усиление защиты не сломало живые операции.

Что такое журнал вторжений? +

Журнал вторжений — это лог подозрительных событий и атак, которые увидел модуль. Он показывает, кто и как пробует ваш сайт на прочность: перебор паролей, инъекции, обращения к закрытым разделам. Без журнала атаки проходят незаметно, и о взломе узнают постфактум. Мы включаем журнал с разумной детализацией, чтобы он был полезным для разбора инцидентов, но не раздувал базу данных.

Чем проактивная защита отличается от антивируса? +

Антивирус ищет уже попавший на сайт вредоносный код и лечит заражение. Проактивная защита работает на опережение: не пускает атаку внутрь, фильтруя вредные запросы на входе. Это разные задачи. В идеале они дополняют друг друга, но именно проактивная защита снижает шанс заражения, не дожидаясь, пока вредонос окажется на сайте.

Можно ли просто включить модуль и не настраивать? +

Технически да, но толку будет немного. Формальное включение оставляет нестрогий фильтр, базовый уровень безопасности и часто выключенный журнал. От прицельных атак это защищает слабо. Реальную пользу даёт тонкая настройка каждого механизма под конкретный сайт: режим фильтра, пороги, исключения, списки доступа.

Что значит «строгий режим» проактивного фильтра? +

В строгом режиме фильтр блокирует подозрительные запросы, а не просто очищает их. Это самый надёжный вариант, но и самый требовательный к настройке: без подготовки строгий режим может зарубить сложную форму или интеграцию. Поэтому мы включаем его вместе с точечными исключениями для доверенных операций и проверяем результат на реальных сценариях.

Что такое защита сессий и редиректов? +

Защита сессий не даёт перехватить или подменить авторизованную сессию пользователя: сессия хранится в защищённом виде и привязывается к параметрам входа. Контроль редиректов проверяет внешние переадресации, чтобы злоумышленник не использовал ваш сайт для скрытого перенаправления пользователей на вредоносные ресурсы. Мы включаем оба механизма как часть базовой настройки.

Что такое контроль активности и стоп-листы? +

Контроль активности ограничивает число запросов с одного адреса за единицу времени, отсекая перебор паролей и флуд. Стоп-листы позволяют заблокировать конкретные адреса или сети. Мы настраиваем пороги по реальному трафику и заносим в белые списки поисковые и платёжные системы, чтобы они не попадали под ограничения вместе с ботами-вредителями.

Зачем нужны белые и чёрные списки IP? +

Белый список разрешает доступ только доверенным адресам — это удобно для админки и критичных разделов. Чёрный список, наоборот, блокирует известные вредоносные адреса. Вместе они дают точечный контроль: например, вход в админку только с офисных и домашних адресов команды, а замеченные в атаках сети — под полным запретом.

Не сломает ли строгая защита формы и интеграции? +

Если включить всё на максимум вслепую — может. Именно поэтому мы после настройки прогоняем формы, выгрузки, API и платежи, ловим ложные срабатывания и добавляем точечные исключения для доверенных операций. Защита остаётся строгой, а живые сценарии работают без сбоев. Проверка на реальных сценариях — обязательная часть нашей работы.

Что делать, если фильтр блокирует нужный запрос? +

Мы не отключаем защиту целиком, а смотрим в журнал, находим конкретное правило, которое сработало, и добавляем исключение для нужной страницы или операции. Затем проверяем повторно. Так под фильтром остаются все остальные запросы, а легитимная операция проходит. Это аккуратнее, чем ослаблять весь модуль из-за одного случая.

Почему контроль активности банит поисковики и платёжки? +

Поисковые роботы и платёжные шлюзы делают много запросов за короткое время, и контроль активности принимает это за флуд. Решение — белый список: заносим адреса доверенных систем и поднимаем для них пороги, оставляя жёсткие лимиты для остального трафика. После этого поисковики индексируют сайт, платежи проходят, а боты-вредители по-прежнему блокируются.

Замедлит ли проактивная защита сайт? +

Проактивный фильтр анализирует запросы быстро, и на скорости сайта это почти не сказывается. Заметная нагрузка возможна только от журнала вторжений на избыточной детализации. Поэтому мы настраиваем разумный уровень логирования и очистку старых записей. Грамотно настроенный модуль защищает, не превращаясь в тормоз.

Что такое одноразовые пароли (OTP) и стоит ли их включать? +

Одноразовый пароль — это второй фактор входа: помимо логина и пароля администратор вводит временный код из приложения-генератора. Даже если пароль украдут, без второго фактора в админку не зайти. Для администраторов это сильно повышает защиту, и мы рекомендуем включать OTP всем, у кого есть доступ к управлению сайтом.

А если мы потеряем доступ ко второму фактору? +

Мы подключаем OTP с запасным сценарием: настраиваем на тестовом администраторе, готовим резервные коды и инструкцию по восстановлению, и только убедившись, что вход работает, распространяем на команду. Заблокировать себя при таком подходе не получится — всегда есть запасной способ восстановить доступ.

Как ограничить доступ в админку по IP? +

Через белый список адресов: вход в административную часть разрешается только с согласованных адресов — например, офисной сети и домашних адресов команды. Все остальные попытки входа отсекаются ещё до формы авторизации. Это резко снижает риск перебора паролей и атак на админку извне.

Как настраиваются права разных администраторов? +

Права задаются гибко через группы пользователей и уровни доступа Битрикс. Контент-редактор не должен иметь доступа к настройкам безопасности, а у разработчика и администратора — разные зоны ответственности. Мы помогаем выстроить роли так, чтобы каждый видел и менял только то, что относится к его задачам.

Защитит ли проактивная защита от DDoS-атаки? +

От мощной распределённой атаки, которая заваливает сервер объёмом запросов, — нет, это задача сетевого уровня и специализированной защиты от DDoS. Контроль активности отсекает флуд с отдельных адресов, но не справится с распределённой атакой ботнета. Для этого нужен внешний рубеж, и мы честно об этом предупреждаем.

Заменяет ли модуль обновление и устранение уязвимостей? +

Нет. Проактивная защита фильтрует типовые атаки, но не закрывает конкретную дыру в устаревшем модуле или самописном коде. Если на сайте есть известная уязвимость, разумно сначала провести защиту и устранение уязвимостей, а уже потом настраивать фильтр. Иначе атаку могут провести в обход, через незакрытую брешь.

Нужен ли внешний WAF, если есть встроенная защита? +

Для большинства сайтов грамотно настроенной встроенной защиты достаточно. Внешний WAF на ModSecurity или Cloudflare оправдан для крупных, заметных проектов под прицельными атаками: он фильтрует трафик до сервера и добавляет защиту от объёмных атак. В этом случае мы настраиваем оба слоя и согласуем их правила, чтобы они не конфликтовали.

Заменяет ли проактивная защита резервные копии? +

Нет, и это важно понимать. Защита снижает вероятность взлома, но не отменяет необходимость бэкапов. Если атака всё же прошла или произошёл сбой, восстановиться поможет только актуальная резервная копия. Поэтому мы рассматриваем настройку модуля как часть общей гигиены безопасности, в которую обязательно входит и резервное копирование.

Что вы передаёте по итогу настройки? +

Короткий отчёт по итоговой конфигурации: какие механизмы включены, с какими параметрами и почему, какие исключения добавлены для ваших форм и интеграций. Отчёт нужен, чтобы при обновлении или передаче проекта настройки можно было воспроизвести, а не собирать заново. Все настройки сделаны штатными средствами Битрикс и не привязывают вас к нашей команде.

Сохранятся ли настройки после обновления Битрикс? +

Да, настройки модуля «Проактивная защита» хранятся в системе и переживают обновления платформы. Иногда новые версии добавляют дополнительные опции защиты — их имеет смысл пересмотреть после крупного обновления. Именно для этого мы и отдаём отчёт по конфигурации: с ним легко свериться и при необходимости донастроить новые механизмы, ничего не теряя.

Начать проект

Настроим проактивную защиту вашего сайта?

Расскажите о вашем сайте, интеграциях и входе в админку — посмотрим текущие настройки модуля, найдём слабые места и предложим профиль защиты под вашу задачу.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета